Email Collaboration Threat Protection

    Cómo la NIS2 y la HIPAA están redefiniendo las normas de seguridad del correo electrónico y la colaboración para los CISO

    Por qué la seguridad del correo electrónico por sí sola ya no es suficiente para cumplir con las exigencias normativas actuales

    Key Points

    • El correo electrónico y las plataformas de colaboración constituyen hoy en día el sistema nervioso de las empresas, y los atacantes se centran en ambos simultáneamente.
    • Los correos electrónicos de phishing ya no se quedan solo en la bandeja de entrada. Aparecen en los hilos de Slack, en los chats de Teams y en los documentos compartidos.
    • Los atacantes aprovechan este acceso para desplazarse lateralmente por SharePoint o OneDrive, en busca de archivos confidenciales que puedan sustraer o cifrar.
    • Para los CISO, no basta con centrarse únicamente en la protección del correo electrónico. La seguridad en la colaboración debe formar parte de la estrategia de defensa.

    El impulso normativo

    Las autoridades reguladoras están respondiendo a este cambio. Las normas de privacidad y seguridad de la HIPAA, que durante mucho tiempo se han centrado en la protección de la información médica protegida (PHI) en el correo electrónico, se aplican ahora en igual medida a los datos que se intercambian a través de chats, videoconferencias y repositorios de archivos en la nube.

    En Europa, la Directiva NIS2 está elevando el nivel de exigencia en todos los sectores críticos, exigiendo a las organizaciones que demuestren su resiliencia, notifiquen rápidamente los incidentes cibernéticos y garanticen la supervisión de sus proveedores. Incluso fuera de los sectores regulados, la norma PCI DSS v4.0 está marcando la pauta al establecer como requisito la aplicación de DMARC, lo que obliga a las empresas a autenticar a cada remitente antes de que entren en vigor los plazos de cumplimiento.

    «Aunque Slack o Teams no se mencionen explícitamente en la normativa, el mensaje es claro», afirma Andrew Williams, director principal de marketing de producto de Mimecast. «Debe proteger los datos confidenciales independientemente de por dónde circulen, ya sea en un correo electrónico, un mensaje de chat o un archivo compartido».

    La transición hacia controles unificados

    Hace cinco años, la mayoría de los equipos de seguridad consideraban las plataformas de colaboración como espacios internos y de riesgo relativamente bajo. Eso ya no es defendible. Los atacantes están aprovechando credenciales robadas y tokens de OAuth para obtener acceso persistente.

    Los CISO con visión de futuro están unificando sus controles:

    • Telemetría: Vinculación de datos de correo electrónico y de colaboración para detectar comportamientos de riesgo en todos los canales.
    • Identidad: Aplicar de forma coherente la autenticación multifactorial (MFA) y el principio del privilegio mínimo en todos los buzones de correo y en las cuentas de Teams y Slack.
    • Detección basada en inteligencia artificial: Identificación de anomalías en chats, enlaces y archivos compartidos antes de que se conviertan en incidentes.

    Este cambio es tanto cultural como técnico. Los analistas de SOC, los equipos de cumplimiento normativo y los administradores de TI necesitan visualizar los intentos de phishing y de exfiltración de datos en una única vista de conjunto, y no en herramientas independientes que requieran una correlación manual.

    Lo que se necesita en este momento

    HIPAA

    La HIPAA ya exige la realización de análisis de riesgos, controles de acceso, cifrado, registros de auditoría y formación del personal. Ahora que los datos se encuentran dispersos en múltiples plataformas, dichos controles deben aplicarse de forma generalizada.

    NIS2

    La NIS2 exige la gestión de riesgos a nivel organizativo, planes de continuidad del negocio, supervisión de los riesgos de los proveedores y notificación de incidentes casi en tiempo real. La responsabilidad que recae sobre los CISO es clara: deben ser capaces de demostrar su resiliencia y responder ante una violación de la seguridad en todos los canales de comunicación, sin interrumpir las operaciones.

    En conjunto, la HIPAA y la NIS2 están impulsando a los CISO a adoptar un enfoque único y unificado que abarque el correo electrónico, el chat y los entornos de colaboración.

    Prioridades del CISO para 2025

    1. La gestión de riesgos relacionados con el personal se extiende a todos los canales

    El informe «Estado del Human Risk 2025» de Mimecast reveló que solo el 8 % de los usuarios es responsable del 80 % de los incidentes de seguridad.

    La solución no consiste en imponer restricciones generales, sino en una intervención basada en el riesgo.

    La plataforma de Mimecast evalúa el comportamiento de los usuarios en el correo electrónico, Slack, Teams y SharePoint, y a continuación aplica políticas adaptativas y microformaciones para «proteger» a los usuarios frente a posibles errores sin que ello afecte a la productividad.

    2. Medidas de defensa previas a la entrega y durante el flujo de datos basadas en la inteligencia artificial

    El phishing no se limita al correo electrónico. Los chats de Teams, los enlaces de OneDrive e incluso las invitaciones de Zoom se están utilizando con fines maliciosos. El motor de inteligencia artificial de Mimecast analiza los mensajes, las URL y los archivos adjuntos antes de que lleguen al usuario, lo que permite detectar las amenazas de forma temprana y reducir la necesidad de realizar laboriosas tareas de limpieza tras la entrega.

    3. Considerar las plataformas de colaboración como elementos fundamentales

    A los atacantes no les importa si un mensaje se encuentra en la bandeja de entrada o en un hilo de chat, y a sus medidas de seguridad tampoco debería importarles. En la actualidad, los CISO son:

    • Aplicación de DLP y análisis en Slack, Teams, SharePoint y OneDrive.
    • Aplicar controles de política para el intercambio de archivos confidenciales y las subidas no autorizadas.
    • Centralizar la conservación y el registro de datos para agilizar la elaboración de informes de cumplimiento normativo y el eDiscovery.

    Mimecast Collaboration Security reúne todo esto en una única solución, lo que proporciona a las organizaciones una capa de defensa uniforme en todos los canales.

    4. Anticípese a los riesgos derivados de personas internas y a la filtración de datos

    El riesgo interno no siempre es malintencionado, pero casi siempre resulta costoso. En 2025, los mayores riesgos no provendrán únicamente de los empleados descontentos, sino también de la exposición accidental de datos y de la «TI en la sombra», es decir, aquellas aplicaciones y herramientas de inteligencia artificial no autorizadas que los empleados conectan a los sistemas corporativos sin que se haya realizado una evaluación de seguridad.

    Un estudio de Mimecast revela que incluso los empleados con buenas intenciones pueden filtrar datos confidenciales sin darse cuenta al subir archivos a servicios de almacenamiento en la nube personales o al conceder permisos de acceso excesivamente amplios a herramientas de IA generativa.

    Estos puntos ciegos facilitan a los atacantes la sustracción de datos una vez que han logrado introducirse en el sistema.

    Lo que deben hacer a continuación los CISO:

    • Detecte comportamientos de riesgo en tiempo real: supervise las transferencias de archivos inusuales, las descargas masivas o los casos en que los empleados reenvíen documentos confidenciales a cuentas externas.
    • Detectar conexiones a aplicaciones no autorizadas: Identifique automáticamente las autorizaciones OAuth concedidas a aplicaciones de terceros que supongan un riesgo y revoquelas antes de que se produzcan fugas de datos.
    • Garantice el proceso de baja: asegúrese de que las cuentas se desactiven sin demora, de que se revoquen los enlaces compartidos y de que se renueven las claves de acceso cuando los empleados abandonen la empresa.

    La automatización es fundamental en este caso. Cuando se detecta una actividad sospechosa, la plataforma de Mimecast puede poner automáticamente en cuarentena los archivos, revocar permisos y notificarlo a los equipos de seguridad, al tiempo que mantiene un registro auditable para la elaboración de informes de cumplimiento normativo. Ese registro de auditoría no es solo para los organismos reguladores; también ayuda a los equipos jurídicos y de recursos humanos a comprender la intención que subyace a un incidente y a responder de forma adecuada.

    5. Gobernanza de datos y eDiscovery consolidados

    Cuando un organismo regulador o un equipo jurídico solicita pruebas, el tiempo no juega a su favor. La HIPAA y la NIS2 exigen a las organizaciones que faciliten los datos de correo electrónico y de colaboración de forma rápida, coherente y legalmente defendible.

    Ahí es donde entra en juego una gestión de datos bien consolidada. Las políticas de conservación deben ser independientes del canal y abarcar no solo el correo electrónico, sino también los mensajes de Slack, los historiales de chat de Teams y los archivos compartidos en SharePoint y OneDrive. Si los datos se encuentran dispersos en distintos silos o, lo que es peor, se eliminan prematuramente, las organizaciones se exponen a multas, demandas judiciales y daños a su reputación.

    Mimecast Archiving ofrece un almacenamiento inmutable y a prueba de manipulaciones, con capacidades de búsqueda rápida y federada.

    Esto permite a los equipos jurídicos y al personal encargado de la gestión de incidentes:

    • Aplique retenciones legales de forma inmediata en múltiples canales de comunicación.
    • Realice búsquedas complejas en miles de millones de mensajes y archivos en cuestión de segundos.
    • Elabore registros que puedan justificarse ante auditores, organismos reguladores o tribunales, manteniendo intacta la cadena de custodia.

    La verdadera ventaja no es solo el cumplimiento normativo, sino la rapidez. En plena investigación de una brecha de seguridad, el tiempo que se ahorra en la fase de detección se traduce directamente en una contención más rápida y en un menor impacto en la actividad empresarial.

    6. Aplicar DMARC y la autenticación

    Anteriormente, DMARC era opcional. Ya no. Dado que la norma PCI DSS v4.0 y los proveedores de correo electrónico están adoptando medidas de aplicación más estrictas, DMARC resulta ahora imprescindible tanto para el cumplimiento normativo como para la capacidad de entrega.

    DMARC (Autenticación, notificación y conformidad de mensajes basados en el dominio) funciona junto con SPF y DKIM para autenticar todos los mensajes enviados desde su dominio. Al cambiar de p=none (solo supervisión) a p=reject, se garantiza que los correos electrónicos falsificados se bloqueen antes de que lleguen a sus clientes, socios o empleados.

    Sin embargo, DMARC no solo sirve para impedir la suplantación de marcas, sino que constituye una señal de confianza. Los directivos solicitan cada vez con mayor frecuencia a los CISO que traduzcan las métricas de DMARC en resultados empresariales:

    • Menos incidentes de BEC: la reducción de los correos electrónicos falsos que se hacen pasar por ejecutivos se traduce en un menor número de intentos de fraude financiero.
    • Mayor tasa de entrega: es menos probable que los mensajes de marketing y de recursos humanos acaben en la carpeta de correo no deseado.
    • Confianza normativa: Demostrar que el flujo de correo está autenticado satisface a los auditores y reduce la exposición al riesgo en el marco de la NIS2 y la HIPAA (cuando se trata de datos de pacientes o clientes).

    El DMARC Analyzer de Mimecast automatiza la identificación de remitentes, armoniza los registros SPF, DKIM y DMARC, y ofrece informes detallados para guiar a las organizaciones en la aplicación de estas políticas, sin interrumpir el flujo de correo legítimo.

    Cómo ponerlo en práctica

    Los primeros 90 días

    • Realice un inventario de todos los inquilinos de correo electrónico y colaboración, conectores y flujos de datos.
    • Identifique los comportamientos de riesgo iniciales y publique el DMARC en modo de supervisión.
    • Implemente medidas de visibilidad en Teams, Slack y SharePoint para detectar a tiempo los accesos no autorizados.

    90-180 días

    • Avanzar en la aplicación de DMARC.
    • Ampliar el análisis de archivos y direcciones URL en las herramientas de colaboración.
    • Implemente sistemas de detección de riesgos internos y flujos de trabajo de respuesta automatizados.

    Más de 180 días

    • Estandarice las políticas de conservación y retención legal en todas las plataformas.
    • Ensaye la notificación de incidentes para cumplir con los estrictos plazos de la NIS2.
    • Repita el proceso de formación y las políticas adaptativas basándose en los datos de telemetría y los conatos de accidente.

    Cómo plantear el debate ante el consejo de administración

    Cuando los responsables de seguridad de la información (CISO) informan a los directivos, el mensaje debe ser sencillo: los controles unificados sobre el correo electrónico y la colaboración no son opcionales, sino que son imprescindibles para el cumplimiento normativo, la continuidad operativa y la confianza en la marca.

    Los consejos de administración quieren indicadores: menos incidentes relacionados con el phishing, tiempos de respuesta más rápidos y un menor riesgo normativo. Una plataforma consolidada también reduce la proliferación de herramientas y mejora la experiencia de los empleados, una ventaja que tiene repercusiones más allá del SOC.

    Mantenerse a la vanguardia

    La seguridad del correo electrónico y la colaboración están convergiendo, al igual que los riesgos. La HIPAA, la NIS2 y la norma PCI DSS v4.0 están convirtiendo las recomendaciones en obligaciones.

    Mimecast ofrece a los CISO una plataforma única para gestionar la detección basada en inteligencia artificial, la evaluación de riesgos humanos y la gobernanza en el correo electrónico, Teams, Slack, SharePoint y otras aplicaciones.

    Concierte una demostración hoy mismo y descubra cómo Mimecast puede ayudar a su organización a cumplir con la normativa, mantener su resiliencia y detener las amenazas antes de que se propaguen.

    Descubra la plataforma de seguridad para el correo electrónico y la colaboración de Mimecast →

    Suscríbase a Cyber Resilience Insights para leer más artículos como éste

    Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada

    Inscríbase con éxito

    Gracias por inscribirse para recibir actualizaciones de nuestro blog

    ¡Estaremos en contacto!

    ¿Listo para asegurar la capa humana? SOLICITAR UNA DEMOSTRACIÓN
    Back to Top